大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
前端、Web3开发者重磅预警!两大爆红恶意npm攻击链ChainVeil、ViteVenom并非独立黑产,安全机构溯源铁证实锤:二者全部归属朝鲜国家级APT Lazarus(拉撒路)旗下PolinRider长期间谍行动。攻击者批量高仿Tailwind、Vite主流开发工具包,独创四层区块链隐蔽C2信道,不用域名服务器、难以关停,一旦执行代码,全盘源码、钱包私钥、CI密钥全被窃取,上千开源仓库、开发团队已沦陷。
一、铁证:完全重合的攻击指纹,两套毒包是同一团伙手笔
安全团队对比两份独立厂商报告,发现5组字节完全一致的核心标记,不存在巧合,直接锁定同一运营主体:
1. 两组固定XOR加密解密密钥(`2[gWfGj;<:-93Z^C`、`m6:tTh^D)cBz?NM]`)
2. 完全相同的TRON攻击者钱包(TMfKQEd7TJJa5xNZJZ2Lep838vrzrs7mAP、TXfxHUet9pJVU1BgVkBAbrES4YUc1nGzcG)
3. 统一备用Aptos链控制地址
4. 全系列恶意包统一`A6-`前缀内部标记(A6-519、A6-420)
5. 完全一致多层区块链中转通信逻辑
时间线更佐证长期布局:早在2026年3月安全厂商就曝光PolinRider全套钱包与密钥,比ChainVeil首个毒包发布早2个多月,攻击者提前半年搭建完备区块链基础设施,分批投放仿冒开发库,分阶段扩大狩猎范围。
二、两大恶意包集群:精准狙击前端主流生态
1. ChainVeil:仿Tailwind、Sass工具包(9款恶意npm库)
发布账号`successkeyteck`,专门模仿前端高频样式工具,名字只差字母极易混淆:
`tailwindcss-merge`、`tailwindcss-animates-kit`、`clsx-tailwind`、`sass-formats`等
开发者安装依赖、项目构建时自动执行恶意脚本,后台静默连接区块链信道。
2. ViteVenom:瞄准Vite构建工具(7款高仿包)
针对Vue/React主流Vite工程,采用@作用域官方化命名伪装,迷惑大量工程化团队:
`@vite-mcp/vite-type`、`@vite-pro/vite-ui`、`@uw010010/vite-tree`等
区别普通投毒包:恶意代码不在install阶段触发,项目import导入时才执行,绕过大量仅监控安装脚本的终端防护。
完整恶意包发布时间轴:
2026.05.18:ChainVeil首批毒包上线
2026.06:批量投放Tailwind系列仿冒库
2026.06.16:安全厂商首次披露ChainVeil攻击
2026.06-07:延伸推出ViteVenom,覆盖构建工具赛道
三、行业首创四层区块链C2:几乎无法关停的间谍信道
本次攻击最恐怖的创新,也是PolinRider标志性技术:抛弃传统VPS/域名,用TRON+BSC+Aptos公链搭建永不失联控制通道,业内称为“链上死信服务器”:
1. 木马运行时先读取TRON钱包交易备注,获取下一层BSC哈希地址;
2. 从BSC交易内容读取加密远控载荷;
3. TRON链路失效自动切换Aptos作为备用信道;
4. 攻击者只需往钱包发起一笔转账即可更新远控指令,无需搭建、关停任何服务器。
传统防护手段全部失效:域名查封、IP拉黑、服务器扣押完全无效,区块链交易永久不可删除,溯源、阻断难度呈指数级上升。最终下发77KB完整RAT远控木马,实现全盘信息窃取、持久后门植入。
四、完整入侵链路:从一行npm install到源码钱包全部失窃
1. 混淆投毒:开发者分不清正版/高仿包,写入package.json安装依赖;
2. 静默加载:项目运行import时触发混淆JS加载器,本地无弹窗、无报错;
3. 链上取毒 自动访问多条公链钱包,解密获取远程控制程序;
4. 全盘搜刮 扫描电脑:GitHub Token、云服务API密钥、数据库密码、Web3钱包私钥、项目完整源码;
5. 持久驻留 修改配置文件、写入启动脚本,重启设备依然受控;
6. 分层外传 窃取数据分段存入区块链交易,分批回传给Lazarus攻击者。
该行动并非孤立,是早期TasksJacker凭证窃取行动的延续,二者共享全套钱包、加密密钥,目前PolinRider已累计产出4295个恶意资产,覆盖npm、PyPI、Go、Packagist全开源仓库,受害开源仓库超4000个。
五、Lazarus团伙核心目标:Web3、科技初创、外包开发团队
作为长期针对加密行业的国家级APT,PolinRider精准锁定两类高价值受害者:
1. Web3、区块链开发团队:优先盗取链项目私钥、多签管理员凭证,用于跨链盗币;
2. 前端/全栈外包、科技公司:窃取商业源码、客户数据、云后台权限;
团伙历史作案记录显示,仅2026上半年该组织通过各类供应链攻击盗取加密资产超5亿美元。
六、开发者&企业立刻执行6条防护方案
1 项目依赖三重校验
安装前核对包作者、仓库完整地址,带`successkeyteck`、vite仿冒作用域库全部删除;固定依赖版本,禁用^模糊符号自动更新。
2 关闭npm自动执行脚本
全局配置`npm config set ignore-scripts true`,拦截install、postinstall自动恶意代码。
3 部署SCA依赖扫描
接入Snyk、JFrog Xray,提交代码自动检测typosquat高仿恶意包、可疑导入执行逻辑。
4 监控区块链外联行为
终端防火墙告警程序主动访问TRON、Aptos、BSC链RPC节点,普通业务无此访问需求。
5 区分开发/钱包设备
加密钱包、多签密钥机器禁止安装各类前端开发环境,物理隔离。
6 定期全量轮换密钥
一旦使用过疑似高仿包,立即重置GitHub、云厂商、数据库、加密钱包所有凭证。
七、总结:开源供应链已成国家级间谍主战场
过去黑客依赖漏洞、钓鱼邮件,如今Lazarus这类国家级APT直接扎根npm等开源生态。PolinRider行动持续扩张,从样式工具蔓延至项目构建工具,搭配不可销毁的区块链C2,传统安全防线全面失效。
所有前端、Web3、外包开发从业者务必自查项目package.json,排查ChainVeil、ViteVenom系列仿冒包,一行错误依赖,可能导致项目源码、数字资产全部被盗。
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

